機密性の高いクエリ文字列を含む GET リクエストメソッドの使用 (Authorization ヘッダの詳細)
説明
authorization ヘッダの値がリクエスト URL で特定されました。これらのヘッダは通常、ユーザ名とパスワード、あるいは JWT トークンを含んでいます。これらの値はプロキシシステムに捕捉されたり、ブラウザの履歴に保存されたり、ログファイルに保存されたりする可能性があるので、決して GET リクエストで送ってはいけません。攻撃者がこれらのログやログシステムにアクセスできれば、標的のアカウントにアクセスできるようになります。
対処法
作成者ヘッダの詳細は決して GET リクエストで送ってはいけません。JWT トークンのような機密情報を送信する場合は、常にPOST
リクエストまたはヘッダを使用して機密データを送信してください。
詳細
ID | 集計 | CWE | 種類 | リスク |
---|---|---|---|---|
598.3 | true | 598 | 受動的 | 中規模 |